敏捷至上:DevOps 场景下的公钥基础设施(PKI)至关重要
如果您正在采用“DevOps”实践并落地微服务架构模式,通常会接触到 Jenkins、Docker、Kubernetes、Terraform 和 Ansible。这背后的原因很明确:这类工具对于构建代码定义的基础设施、部署基于微服务的应用至关重要。但是,当您使用这些工具部署应用时,该如何配置证书?
如今,DevOps已不再只是行业热词,而是IT领域的必备能力。随着软件快速发布的需求持续增长,企业对DevOps实践的关注度不断提升,微服务架构模式也得到广泛应用。
敏捷已经成为各企业的常态要求——企业需要实现最高的部署流程可见性,且软件部署过程尽可能无需人工干预。
如果您正在采用DevOps实践并落地微服务架构模式,通常会接触到Jenkins、Docker、Kubernetes、Terraform和Ansible这类工具。这背后的原因很明确:这类工具对于构建代码定义的基础设施、部署基于微服务的应用至关重要。
但企业使用这些工具部署微服务应用时,会面临不可信网络中分布式组件之间的通信安全问题。SSL服务端与客户端证书为解决这一问题提供了可靠机制。但是,当您使用这些工具部署应用时,该如何配置证书?
以下是几种配置私有或公开SSL/TLS证书:
- Ansible的成熟方案:Ansible 是配置管理与服务器配置领域的主流工具之一。基于Ansible的自动化方案,可解决异构环境中数百张证书的生命周期管理难题。如果未实现Ansible与公钥证书颁发机构(CA)的集成,企业只能自行维护临时编写的客户端代码与证书颁发机构(CA)交互,这种方式耗时且容易出错。Sectigo的Ansible模块封装了所有安全层面的复杂逻辑,提供透明、跨平台的用户体验,可完成TLS证书与客户端证书的配置与管理。
- Terraform:Terraform是主流的编排与服务器配置平台,支持编写自定义提供商来获取并配置SSL/TLS证书。Sectigo现已提供集成的Terraform提供商,支持证书的签发、更新与吊销。客户既可以选择紧耦合的基于RESTful API的集成方式,也可以选择松耦合的基于ACME的模块。
- Kubernetes:近年来,Kubernetes已经成为生产环境容器部署的行业标准。Forrester Research在其2018年云领域预测中指出,Kubernetes“已经赢得了容器编排主导权的竞争”。目前有多种开源附加组件可用于在Kubernetes环境中配置SSL证书,例如JetStack cert manager,它可以通过ACME或其他自定义插件完成证书配置。JetStack cert manager可兼容所有符合标准的ACME服务器,包括Sectigo。
目前市面上有大量配置管理与编排工具,也有多种通过这类工具配置证书的方式。企业只需要确保所选择的工具和证书管理方案具备足够的灵活性,能够通过标准集成与API集成方式,从公有和私有证书颁发机构(CA)签发服务端与客户端证书。
Sectigo 近期宣布与五款主流 DevOps 配置管理及容器编排平台完成集成。这一独特的解决方案组合可直接协助 IT 团队确保其DevOps环境遵循公认的安全实践,满足合规与可审计性要求,并具备密码敏捷性。阅读新闻稿.
您也可以观看《面向 DevOps 的 PKI》网络研讨会了解更多信息。在这场由 DevOps.com 主办的点播活动中,我们的主题专家 Jason Soroko 和 Tim Callan 将阐释公钥基础设施(PKI)如何在 DevOps 环境中发挥关键作用,以及企业应如何合理使用证书保障平台安全。
